Posts tonen met het label typosquatting. Alle posts tonen
Posts tonen met het label typosquatting. Alle posts tonen

vrijdag 1 november 2024

Geen stijl

 

Afbeelding via Pixabay

Als je ergens een sticker met de tekst VEILIG op plakt, is het dan veilig? Dat hangt ervan af. Als die sticker wordt geplakt nadat de veiligheid gecontroleerd is, en er afspraken zijn dat die sticker alleen dán geplakt wordt, dan mag je er inderdaad van uitgaan dat het gestickerde ding veilig is – tenminste, als aan die sticker te zien is dat hij echt is. In alle andere gevallen slaat zo’n sticker natuurlijk helemaal nergens op. Sterker nog: het werkt schijnveiligheid in de hand.

Laatst sprak ik een collega die een mooie webapplicatie beheert. Bij het maken van dat programma waren ze één ding vergeten: de huisstijl. En dat vonden de mensen, die over de huisstijl waken, geen goed idee. Want, zo vond men, dan gaan gebruikers denken dat het een valse website is, waar enge dingen zouden kunnen gebeuren. Zet ons huisstijllogo erop, zeiden ze, dan is duidelijk dat de site veilig is.

Onzin. Als cybercriminelen de laatste jaren érgens goed in zijn geworden, dan is het wel het natuurgetrouw nabouwen van websites. Ze gaan kijken hoe de echte website eruitziet en kopiëren de complete huisstijl: logo’s, foto’s, lettertype, schrijfstijl, ja zelfs de waarschuwing voor cybercriminelen, die tegenwoordig op veel sites staat, nemen ze over. Aan het uiterlijk valt de veiligheid dus niet af te lezen.

Maar, zei de beheerder, gebruikers van mijn applicatie kunnen in de URL-balk van de browser zien dat de getoonde webpagina in ons domein zit. Maar dat werkt dus óók niet. Want voor de gemiddelde gebruiker is dat gewoon een brug te ver. Of heb jij nog nooit gezien dat iemand in de zoekbalk van Google ‘buienradar.nl’ intikt en vervolgens via de zoekresultaten naar die website gaat? In plaats van ‘buienradar.nl’ (de URL) meteen in de URL-balk (helemaal bovenin de browser) in te tikken, zodat je meteen op de juiste plek belandt? Veel gebruikers hebben een blinde vlek voor de URL-balk, laat staan dat ze gaan kijken wat daar staat en op basis daarvan ook nog eens kunnen bepalen of ze op een bonafide site zijn aanbeland.

Terzijde: de hier geschetste werkwijze introduceert een extra probleem. Cybercriminelen slagen er goed in om hun valse sites hoog in de zoekresultaten te laten tonen. Zo kan het dus gebeuren dat je via je zoekmachine op een valse site terechtkomt. Tip: als je de URL weet, tik die dan in de URL-balk in, niet in Google (of een andere zoekmachine). Ga je vaker naar een site, maak er dan een bookmark/bladwijzer voor, zodat je niet hoeft te typen. Met bookmarks voorkom je bovendien dat je door een typfout (‘buienrader.nl’) alsnog op een valse site terechtkomt. Criminelen bouwen namelijk graag websites met URL’s die erg lijken op die van de echte websites. En dan hopen ze dat jij een typfout maakt en bij hen belandt. Typosquatting heet dat. Een typo is een typfout, en squatting betekent kraken (als in: een woning kraken).

Ondanks dit alles heb ik er bij de beheerder voor gepleit om de huisstijl toe te passen. Ben ik dan voor schijnveiligheid? Geenszins. Maar ik wil voorkomen dat het onterechte meldingen regent van gebruikers die denken dat ze op een valse site zitten – de collega’s van de ICT-servicedesk hebben het al druk genoeg, dus als ik ze een aantal false positives kan besparen, dan doe ik dat graag. Bovendien trainen wij gebruikers in het herkennen van gevaren. Ik noem dat rode vlaggen. Hoe meer rode vlaggen, hoe aannemelijker dat het foute boel is. Voor bijvoorbeeld phishing kan ik zo een aantal rode vlaggen opdreunen: een onpersoonlijke aanhef (“Beste klant”), afwijkend afzenderadres (bol.nl in plaats van bol.com) of een link naar een afwijkend domein (bol.com.klantenservice.nl). Tip: zo’n URL moet je van rechts naar links lezen; dus alleen als bol.com helemaal rechts staat, bezoek je het domein van die webwinkel. Daar mag overigens nog wel iets achter staan, beginnend met een ‘/’: bol.com/klantenservice is een pagina in het domein bol.com. Maar bol.com.klantenservice.nl is dus niet van bol.com.

Ik ben natuurlijk even op de pagina van die interne webapplicatie gaan kijken. En wat zie ik? In een hoekje prijkt ons huisstijllogo! Er is water bij de wijn gedaan, in de hoop dat iedereen nu tevreden is. En ze gaan nog een stap verder: de applicatie zal worden aangesloten op single sign-on, zodat bezoekers niet meer handmatig hoeven in te loggen. Een slimme zet, want als je het gevoel hebt dat je misschien op een valse site bent en daar dan ook nog op moet inloggen, versterkt dat het gevoel van onveiligheid.

 

En in de grote boze buitenwereld …

 

vrijdag 23 juni 2023

Alfabetten

 

Afbeelding via Unsplash


Het is een wat vreemde gewaarwording als opeens iedereen over iets praat en je hebt zelf geen flauw idee waar het vandaan komt. Mijn teamgenoten brachten uitkomst: het stond op Facebook, en dat is nou net een hoekje van het internet waar ik nooit kom. Misschien heb jij ‘m wel zien langskomen: dat bericht waarmee wordt gewaarschuwd voor links die niet zijn wat ze lijken, omdat ze letters uit een ander alfabet bevatten. Het werd overgenomen door de populaire krant USA Today en dan gaat het hard.

Homogliefen is de term voor tekens die op letters lijken. Het bekendste voorbeeld van homogliefen in onze eigen wereld zijn de 0 en de O: de eerste is een cijfer, de tweede een letter. Altijd lastig om het verschil te zien. En wat dacht je van de l en de I? Het eerste is de kleine letter L, het tweede de hoofdletter i. Omdat we in moderne teksten meestal schreefloze letters gebruiken, zie je het verschil niet. Kies je een lettertype met schreven, dan zie je dat wel: “En wat dacht je van de l en de I?”. 

Het cyrillische alfabet, dat in Rusland en omstreken wordt gebruikt, bevat ook homogliefen. In het op Facebook getoonde voorbeeld worden onze a en zijn cyrillische tegenhanger genoemd. Overigens is de letter, die in dat bericht de cyrillische a wordt genoemd, de Griekse letter alfa (ɑ). Want de cyrillische a ziet er zo uit: а.

Alle letters, cijfers en andere tekens, die je op je toetsenbord kunt typen, zijn gedefinieerd in tabellen. De bekendste tabel is ASCII, op het mainframe gebruiken ze EBCDIC en de meest uitgebreide is Unicode, omdat daarin de letters uit alle alfabetten – dus niet alleen het ons bekende Latijnse alfabet – gedefinieerd zijn. De cyrillische letter aan het eind van de vorige alinea heb ik gemaakt door de Unicode voor die letter (0430) te typen en dan op Alt en X te drukken. Met behulp van de Unicode-tabellen kun je dus alle tekens maken, ook als ze niet op je toetsenbord voorkomen. Zoals bijvoorbeeld Њ en ß.

In de adresbalk van je browser zie je het verschil niet tussen belastingdienst.nl en beIаstingdienst.nI (de laatste bevat twee keer de hoofdletter i en de cyrillische a). Deze URL brengt je naar een website die in Nicaragua wordt gehost, want het top level domain  (TLD) .ni hoort bij dat land. Je ziet hoe gemakkelijk criminelen je naar hun valse website kunnen lokken, waar ze je vervolgens gegevens ontfutselen of jouw apparaat voorzien van kwaadaardige programmatuur. Nederlandse domeinen, die dus onder de TLD .nl vallen, zijn relatief veilig omdat er geen domeinen kunnen worden geregistreerd met karakters uit andere dan ons eigen alfabet. Maar let op: de truc met de i en de L werkt hier wél.

Je browser kan je beschermen tegen een aanval met homogliefen, domweg door ze niet te ondersteunen of door een mix van verschillende alfabetten te weigeren. Daarnaast zien ook veel domain registrars erop toe dat er geen domeinen worden geregistreerd die niet deugen. Je zou dus kunnen zeggen dat alle aandacht voor homogliefen een beetje overtrokken is – er zijn immers effectieve maatregelen getroffen.

In deze context wil ik het ook nog even over een andere vorm van list en bedrog hebben, die luistert naar de naam typosquatting. Bij deze truc registreert iemand een domeinnaam die lijkt op een echte, en dan hoopt hij dat mensen typfouten maken of zich in de naam vergissen en daardoor op hun site terechtkomen. Denk bijvoorbeeld aan googel.com, amazone.com of microsof.com. De houders van de officiële websites van deze organisaties kunnen zich hiertegen beschermen door zélf alle domeinen te registeren die op het hunne lijken.  Weet een slimmerik toch een gelijkend domein te scoren, dan kan de houder van het echte domein eisen dat het valse domein wordt opgeheven.

Mijn inschatting is dat je niet gauw in de problemen komt door homogliefen. De kans dat je een verkeerd webadres intypt waar toevallig een typosquatter aan heeft gedacht, is al wat groter. Maar het opmerkelijkste aan deze technieken vind ik toch dat ze überhaupt bestaan. Zo zie je maar weer eens dat criminelen bijzonder inventief kunnen zijn en over veel kennis beschikken.

 

En in de grote boze buitenwereld …